亚洲国产天堂久久九九九_亚洲精品综合一区二区三区_亚洲国产激情在线一区_成人18xxxx网站

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?

您知道17 年前首次發(fā)現(xiàn)SQL 注入攻擊嗎?然而,它仍然在OWASP 十大漏洞列表中名列前茅。這個(gè)漏洞是什么?它如何影響您的應(yīng)用程序?你能為這個(gè)做什么?這是幫助您了解此 OWASP 十大漏洞及其業(yè)務(wù)影響的指南。如何停止 SQL 注入?您可以先通過(guò)AppTrana 免費(fèi)試用了解您的網(wǎng)站是否存在 SQL 注入風(fēng)險(xiǎn)。

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?-南華中天

什么是數(shù)據(jù)庫(kù)和 SQL?

數(shù)據(jù)庫(kù)是一組描述的表,可以從中訪問(wèn)或存儲(chǔ)數(shù)據(jù)。使用數(shù)據(jù)庫(kù)的應(yīng)用程序需要一種媒介來(lái)在前端和數(shù)據(jù)庫(kù)之間進(jìn)行通信。這就是 SQL 發(fā)揮作用的地方。結(jié)構(gòu)化查詢語(yǔ)言 (SQL) 是一種用于訪問(wèn)和操作數(shù)據(jù)庫(kù)中數(shù)據(jù)的語(yǔ)言。應(yīng)用程序可以使用 SQL 語(yǔ)句與數(shù)據(jù)庫(kù)進(jìn)行通信。使用 SQL 語(yǔ)句,應(yīng)用程序可以執(zhí)行一些標(biāo)準(zhǔn)的 SQL 命令,例如“SELECT”、“UPDATE”、“INSERT”、“DELETE”、“CREATE”、“DROP”。

SQL 注入代表什么?

大多數(shù) Web 應(yīng)用程序使用稱為結(jié)構(gòu)化查詢語(yǔ)言 (SQL) 的機(jī)器可理解的語(yǔ)言與數(shù)據(jù)庫(kù)進(jìn)行交互。攻擊者使用 Web 應(yīng)用程序中的輸入字段在服務(wù)器上運(yùn)行任意查詢(注入);因此,攻擊過(guò)程稱為 SQL 注入或SQLi 攻擊。

  1. 黑客使用您的輸入字段注入惡意代碼。
  2. 服務(wù)器執(zhí)行從瀏覽器接收到的代碼。
  3. 一旦黑客獲得控制權(quán),他就可以竊取、編輯、刪除敏感數(shù)據(jù)或利用其他管理員權(quán)限。

常見(jiàn)的 SQL 注入攻擊會(huì)導(dǎo)致知識(shí)丟失或拒絕訪問(wèn)。然而,多年來(lái),黑客將這些攻擊與身份驗(yàn)證不足、DNS 劫持、XSS 和 DDoS 相結(jié)合,造成嚴(yán)重的經(jīng)濟(jì)損失和絕對(duì)的主機(jī)接管。以下是近年來(lái)最著名的一些 SQL 攻擊。

  • 2010 年 3 月:Albert Gonzalez 被判處 20 年徒刑。他將自己的代碼安裝到Heartland Payment Systems的信用卡服務(wù)器中,并竊取了 1.3 億個(gè)信用卡號(hào)碼。該公司的攻擊成本約為 1200 萬(wàn)美元。
  • 2012 年 6 月: 未經(jīng)證實(shí)的 SQL 攻擊導(dǎo)致俄羅斯黑客從LinkedIn.com獲取了 650 萬(wàn)用戶憑據(jù)。
  • 2012 年 7 月: 雅虎語(yǔ)音用戶的 453,000 個(gè)電子郵件地址和密碼被泄露
  • 2014 年 10 月: Drupal宣布其對(duì)攻擊的高度脆弱性。
  • 2015 年 2 月: 100 萬(wàn)個(gè)WordPress網(wǎng)站易受 SQL 注入攻擊
  • 2020 年 8 月: SQL 注入攻擊導(dǎo)致 Freepik 和 Flaticon 用戶的 830 萬(wàn)條記錄泄露。
  • 2021 年 7 月: SQL 注入為 Kaseya 的勒索軟件攻擊打開了大門。
  • 2021 年 7 月: WooCommerce 披露其多個(gè)功能插件和軟件版本易受 SQL 注入攻擊,他們注意到在此期間發(fā)生了數(shù)次安全攻擊。

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?-南華中天

為什么應(yīng)用程序容易受到 SQL 注入的攻擊?

當(dāng)未經(jīng)適當(dāng)驗(yàn)證的用戶輸入直接作為 SQL 查詢傳遞給 SQL 解釋器以進(jìn)行處理時(shí),應(yīng)用程序很容易受到 SQL 注入的攻擊。這導(dǎo)致執(zhí)行用戶輸入并提供預(yù)期的結(jié)果。

下面的場(chǎng)景解釋了一個(gè) Web 應(yīng)用程序,它接受用戶的用戶名和密碼,并直接傳入要執(zhí)行的查詢

案例 1:應(yīng)用程序接受用戶輸入并傳入 SQL 查詢

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?-南華中天

案例 2:在用戶名參數(shù)中添加了單引號(hào)。結(jié)果,數(shù)據(jù)庫(kù)運(yùn)行以下查詢

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?-南華中天

由于 OR 1=1,' WHERE 子句從表 users 中返回第一個(gè) id。成功執(zhí)行此 SQL 命令后,攻擊者可以繞過(guò)身份驗(yàn)證。

企業(yè)上的大規(guī)模自動(dòng)化 SQL 注入機(jī)器人

攻擊者怎么知道你的漏洞?

步驟1:

攻擊者使用包括機(jī)器人和軟件在內(nèi)的自動(dòng)化機(jī)制掃描數(shù)千個(gè)網(wǎng)站以尋找 SQL 注入。一些最常測(cè)試的字段是 URL 和表單。在這里很難停止 SQL 注入。

第2步:

審判。他分析漏洞的嚴(yán)重性并滲透到數(shù)據(jù)庫(kù)中。

第 3 步:

精心設(shè)計(jì)了一個(gè)虛假輸入命令,牢記漏洞,然后在該時(shí)間段內(nèi)對(duì)其進(jìn)行測(cè)試。如果它授予對(duì)數(shù)據(jù)庫(kù)的訪問(wèn)權(quán)限,攻擊者可以誘騙應(yīng)用程序泄露所有記錄。

第4步:

更致命的攻擊者會(huì)尋找其他漏洞并同時(shí)利用它們來(lái)獲取非法經(jīng)濟(jì)收益和主機(jī)控制權(quán)。

例子:

登錄表單是驗(yàn)證用戶的最常用方法之一。

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?-南華中天

驗(yàn)證功能對(duì)應(yīng)的服務(wù)器代碼為:

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?-南華中天

現(xiàn)在,黑客只需在任一輸入框中輸入“或”“=”即可驗(yàn)證 SQL。它將為他提供表用戶中的所有行。

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?-南華中天

如何防止 SQL 注入攻擊?

防止或減輕 SQL 注入攻擊在很大程度上要確保沒(méi)有一個(gè)字段容易受到無(wú)效輸入和應(yīng)用程序執(zhí)行的影響。您無(wú)法手動(dòng)檢查網(wǎng)站上的每個(gè)頁(yè)面和每個(gè)應(yīng)用程序,尤其是當(dāng)更新頻繁且用戶友好性是重中之重時(shí)。盡管如此,安全分析師和經(jīng)驗(yàn)豐富的開發(fā)人員推薦了一些后續(xù)要點(diǎn),以確保您的數(shù)據(jù)庫(kù)平方在服務(wù)器的限制內(nèi)得到很好的保護(hù)。

1)連續(xù)掃描和滲透測(cè)試

很長(zhǎng)一段時(shí)間以來(lái),自動(dòng)化Web 應(yīng)用程序掃描器?一直是指出 Web 應(yīng)用程序中漏洞的最佳選擇。現(xiàn)在,隨著 SQL 注入在利用邏輯缺陷方面變得越來(lái)越聰明,網(wǎng)站安全專業(yè)人員應(yīng)該在安全供應(yīng)商的幫助下探索手動(dòng)測(cè)試。

他們可以根據(jù)一組語(yǔ)法、類型和長(zhǎng)度規(guī)則來(lái)驗(yàn)證用戶輸入。它有助于謹(jǐn)慎地審核應(yīng)用程序漏洞,以便您可以在黑客利用它之前修補(bǔ)代碼。

2)限制權(quán)限

它更像是一種數(shù)據(jù)庫(kù)管理功能,但對(duì)特定帳戶強(qiáng)制執(zhí)行特定權(quán)限有助于防止盲目 SQL 注入攻擊。從無(wú)特權(quán)帳戶開始,然后轉(zhuǎn)到“只讀”、“編輯”、“刪除”和類似的特權(quán)級(jí)別。最小化應(yīng)用程序的權(quán)限將確保通過(guò)應(yīng)用程序進(jìn)入數(shù)據(jù)庫(kù)的攻擊者無(wú)法未經(jīng)授權(quán)使用特定數(shù)據(jù)。

3)使用查詢參數(shù)

動(dòng)態(tài)查詢給安全專業(yè)人員帶來(lái)了很多麻煩。他們必須處理每個(gè)應(yīng)用程序中的可變漏洞,這些漏洞只會(huì)隨著更新和更改而變得更加嚴(yán)重。建議您準(zhǔn)備參數(shù)化查詢。

這些查詢簡(jiǎn)單,易于編寫,并且只有在明確定義了 SQL 代碼中的每個(gè)參數(shù)時(shí)才通過(guò)。這樣,您的信息將配備武器以區(qū)分代碼和信息輸入。

4)即時(shí)保護(hù)

大多數(shù)組織都未能解決諸如過(guò)時(shí)的代碼、缺乏測(cè)試和更改資源、不了解應(yīng)用程序安全性以及應(yīng)用程序頻繁更新等問(wèn)題。對(duì)于這些,Web 應(yīng)用程序保護(hù)是最好的解決方案。

可以部署托管Web 應(yīng)用程序防火墻以立即緩解此類攻擊。它包含自定義策略以阻止任何可疑輸入并立即拒絕信息泄露。這樣,您就不必在事后手動(dòng)查找漏洞和修復(fù)問(wèn)題。

亚洲国产天堂久久九九九_亚洲精品综合一区二区三区_亚洲国产激情在线一区_成人18xxxx网站

      日韩 欧美 高清| 黄色三级视频片| 久久久久久久久久久免费视频| 50路60路老熟妇啪啪| 超碰97在线看| 天天操天天干天天玩| 中文字幕在线观看日| 蜜臀av免费观看| 一区二区成人网| 日韩肉感妇bbwbbwbbw| 五月婷婷激情久久| 日韩av片在线看| 青青艹视频在线| 国产肥臀一区二区福利视频| www.com毛片| 可以免费观看av毛片| 热久久精品国产| 欧美一级黄色影院| 午夜免费福利在线| 一级做a免费视频| 日韩av影视大全| 国产成人三级视频| www.69av| av免费观看国产| 久草热视频在线观看| 日韩中文字幕三区| jizzjizzxxxx| 人人爽人人av| 亚洲天堂av一区二区三区| 黄色免费高清视频| 国产91沈先生在线播放| 青青草国产精品视频| av观看免费在线| 国产精品入口免费软件| 手机在线国产视频| 真人做人试看60分钟免费| 加勒比成人在线| 欧美xxxxx在线视频| 亚洲一区二区三区观看| 艳母动漫在线观看| www国产精品内射老熟女| 亚洲五月天综合| xxx中文字幕| 婷婷无套内射影院| 黑森林精品导航| 手机在线视频你懂的| 东北少妇不带套对白| 妞干网在线免费视频| 欧美又黄又嫩大片a级| 成人午夜免费在线视频| 成人午夜视频免费在线观看| 中文字幕国产高清| 精品国产av无码一区二区三区| 日韩一级免费片| 波多野结衣在线免费观看| 国产aaa免费视频| 国产黄色特级片| 一本之道在线视频| 大肉大捧一进一出好爽视频| 五月天婷婷影视| 无码粉嫩虎白一线天在线观看| 佐佐木明希av| 日韩av片在线看| 欧美h视频在线观看| 色综合久久久久无码专区| 天堂av2020| 成人av一级片| 一本二本三本亚洲码| 欧美三级午夜理伦三级| 国产又粗又大又爽的视频| 国产无套内射久久久国产| 911av视频| 日日橹狠狠爱欧美超碰| 97人人模人人爽人人澡| 欧美 国产 小说 另类| 大陆极品少妇内射aaaaaa| 免费看污污网站| 国产 日韩 亚洲 欧美| 亚洲欧美天堂在线| 欧美精品第三页| 国产va亚洲va在线va| 色黄视频免费看| 国产成人手机视频| 免费国产黄色网址| 精品嫩模一区二区三区| 在线观看日本一区二区| 北条麻妃在线视频观看| 欧美一区二区三区综合| 三区视频在线观看| 午夜视频在线瓜伦| 日本毛片在线免费观看| 免费人成在线观看视频播放| 污污视频在线免费| 日本中文字幕精品—区二区| 欧美aⅴ在线观看| 自拍日韩亚洲一区在线| 91精品国产毛片武则天| 中文字幕剧情在线观看| 高清av免费看| 88av.com| 欧美丰满熟妇xxxxx| 国产精品沙发午睡系列| av在线播放亚洲| www.av91| 97久久国产亚洲精品超碰热| 一级黄色录像免费看| 五月天丁香花婷婷| 日本中文字幕影院| 在线不卡一区二区三区| 久久婷婷综合色| 国产嫩草在线观看| 美女喷白浆视频| 丁香婷婷激情网| 欧美精品无码一区二区三区| www.com毛片| 欧美aⅴ在线观看| 日本成年人网址| 成人免费观看毛片| 欧美激情国产精品日韩| 激情网站五月天| 中文字幕在线导航| 美女在线视频一区二区| 在线观看免费不卡av| 涩多多在线观看| 看一级黄色录像| 屁屁影院ccyy国产第一页| 17c丨国产丨精品视频| 国产一二三在线视频| 久久综合色视频| 99免费视频观看| 亚洲欧美国产中文| 亚洲 欧洲 日韩| 屁屁影院ccyy国产第一页| www.99热这里只有精品| 精品一卡二卡三卡| 久久撸在线视频| 黄色免费高清视频| 精品国偷自产一区二区三区| 精品国产一二三四区| 午夜欧美福利视频| 黄色aaaaaa| youjizz.com在线观看| 69堂免费视频| 99视频在线视频| 一区二区久久精品| 大西瓜av在线| 99视频在线免费| aaaaaaaa毛片| 日韩国产欧美亚洲| 日韩中文字幕a| 国产在线视频在线| 日本三级免费观看| 欧美在线a视频| 青青草国产精品视频| 欧美日韩在线观看不卡| 日日噜噜夜夜狠狠久久丁香五月| 91制片厂毛片| 国产91av视频在线观看| 国产美女主播在线| 欧美日韩在线成人| 中文字幕线观看| 阿v天堂2018| 婷婷免费在线观看| 国产精品一二三在线观看| 男人靠女人免费视频网站| 色一情一区二区三区| 黄色三级中文字幕| 国产裸体免费无遮挡| 在线观看成人免费| 国产一区亚洲二区三区| 亚洲国产精品女人| 欧美一级黄色片视频| 好色先生视频污| 人人爽人人av| 日韩成人手机在线| xxx国产在线观看| av免费看网址| 三日本三级少妇三级99| 国产午夜福利视频在线观看| 亚洲AV无码成人精品一区| 久久久久狠狠高潮亚洲精品| 国产树林野战在线播放| 国产一二三区av| 天天夜碰日日摸日日澡性色av| 777av视频| 五月天激情播播| 欧美 日韩 国产一区| 中文字幕乱码免费| 国产免费视频传媒| 成人网站免费观看入口| 人人爽人人爽av| 国产三级日本三级在线播放| 国产性生活免费视频| 欧美国产日韩另类 | 国产 欧美 日本| 999在线免费视频| 黄色大片中文字幕| 国产一二三四五| 欧美美女性视频| 亚洲熟妇av一区二区三区|